docs(tasks): keep procurement execution on device
This commit is contained in:
+23
-14
@@ -32,22 +32,22 @@
|
||||
| F-005 | 拼多多搜索与候选判断 | App 搜索并检查少量结果,得到一个候选或明确无匹配。 | P0 | US-004 |
|
||||
| F-006 | 人工确认停止点 | 自动化停在候选/订单确认位置,采购员确认结果或拒绝候选。 | P0 | US-005 |
|
||||
| F-007 | 结果与异常回传 | 管理员和采购员看到成功、失败、取消及可恢复建议。 | P0 | US-002、US-006 |
|
||||
| F-009 | 集中配置 VLM 服务 | 管理员配置 OpenAI 兼容服务,App 经后端使用且不持有供应商密钥。 | P0 | US-009 |
|
||||
| F-009 | 手机独立执行与 VLM | App 本地完成模型判断和自动化,后端只控制任务并接收结果。 | P0 | US-009 |
|
||||
|
||||
### F-009 集中配置 VLM 服务
|
||||
### F-009 手机独立执行与 VLM
|
||||
|
||||
1. 正式采购链路固定为 `Android App -> 肉包后端 -> VLM Provider`。采购执行员不能
|
||||
在 App 选择或修改 provider、Base URL、model、prompt、超时、重试或 API Key。
|
||||
2. ADMIN 在管理 Web 配置 OpenAI 兼容服务;第一版只支持
|
||||
`/v1/chat/completions` 多模态协议和一个供新 execution 使用的默认 provider。
|
||||
3. API Key 只写不读,使用后端环境 master key 加密落库;明文不得出现在 HTML、
|
||||
JSON、日志、事件、崩溃报告、Android 存储或 Git。
|
||||
4. 配置更新创建版本。execution 首次调用时绑定 provider/model/config/prompt
|
||||
版本,后续调用不能因管理员修改默认配置而漂移。
|
||||
5. 远程服务必须使用 HTTPS;后端阻断重定向、私网/本机/链路本地/metadata 目标和
|
||||
DNS rebinding。Debug 本机无 Key mock 与生产配置隔离。
|
||||
6. App 只能看到肉包后端返回的 AI 可用/不可用状态和结构化结果,不能获得供应商
|
||||
地址、密钥或原始响应正文。
|
||||
1. 正式采购链路为:App 从管理后端领取完整任务,直接调用本机配置的 VLM、操作
|
||||
拼多多和人工确认,再向管理后端提交结构化结果和证据。
|
||||
2. 管理后端不保存、代理或下发 provider、Base URL、model、prompt 和 API Key;
|
||||
后台任务也不能覆盖 App 的本地模型设置。
|
||||
3. App 支持 `MANUAL_FIRST` 和 `AI_ASSISTED`。没有 VLM 时仍可直接搜索并由人员判断;
|
||||
发生模式切换必须明确显示和记录,不能静默降级。
|
||||
4. provider Key 使用 Android Keystore 包装的加密存储。每台设备使用独立、可撤销、
|
||||
有限额度的 Key;普通日志、结果和崩溃报告不得包含秘密。
|
||||
5. start 后默认获得 30 分钟有限离线执行授权,成功 heartbeat 可续期。后端短时不可用
|
||||
不阻止授权内执行;授权到期必须安全停止,RUNNING 任务不得自动分给其他设备。
|
||||
6. 回传结果包含模式、provider/model/prompt/schema、任务和证据哈希、候选、推荐、
|
||||
人工理由及设备版本,但不包含 Key、Authorization、完整 endpoint 或供应商正文。
|
||||
|
||||
## 四、后续迭代
|
||||
|
||||
@@ -119,6 +119,11 @@ T-206/T-207 先跑通领取、执行、候选/证据和最小结果回传;T-20
|
||||
过期后不得自动回到队列,避免失联设备与新设备重复执行。
|
||||
17. 管理取消 `PENDING/CLAIMED` 可立即终态;执行中只设置取消请求,必须等 App 在
|
||||
安全检查点确认停止后才能进入 `CANCELED`。
|
||||
18. start 后默认运行授权为 30 分钟,App 每 30 秒 best-effort heartbeat;断网时可以
|
||||
执行到服务端下发的截止时间,到期后必须安全停止。离线期间管理取消不能保证即时
|
||||
生效,恢复连接后必须在继续动作前同步。
|
||||
19. App 本地 VLM 配置不能来自任务 payload。后端不代理模型;端上 Key 必须加密存储,
|
||||
模型不可用时允许显式切换 `MANUAL_FIRST`,不能阻塞人工完成任务。
|
||||
|
||||
## 六、第一层本地样本约定
|
||||
|
||||
@@ -176,6 +181,8 @@ T-004 已固定首版规则:推荐私有目录为被 Git 忽略的 `private-fi
|
||||
打开任务后证据仍可查看。
|
||||
- US-007/IX-001/IX-004:管理员可登录和退出,采购员可用预授权设备取得 1 小时
|
||||
Bearer token;匿名、角色错误、禁用、过期、篡改和跨端凭证替代均被拒绝。
|
||||
- F-009/US-009/IX-010:后台任务不能覆盖手机 VLM 配置;断开管理后端超过 90 秒后,
|
||||
App 仍可在服务端下发的有限授权内执行,授权到期安全停止且任务不被重复分配。
|
||||
|
||||
### 试验验收
|
||||
|
||||
@@ -202,6 +209,8 @@ T-004 已固定首版规则:推荐私有目录为被 Git 忽略的 `private-fi
|
||||
| 下单边界 | MVP 停在候选或订单确认页,不提交订单、不支付。 |
|
||||
| 账号边界 | 验证版为 ADMIN 会话 + BUYER/预授权设备联合身份;完整人员 RBAC 后置。 |
|
||||
| 第一层任务输入 | 从本机私有蝦皮订单文件生成测试任务,不先建设 Go-Gin。 |
|
||||
| 执行边界 | 手机本地完成 VLM、拼多多自动化和人工确认;后端负责身份、任务控制和结果审计。 |
|
||||
| 离线边界 | start 默认授权 30 分钟;后端断线可继续到截止时间,过期安全停止且不自动重分配。 |
|
||||
|
||||
## 九、待确认与风险
|
||||
|
||||
|
||||
Reference in New Issue
Block a user